ZIP壓縮文件存嚴重漏洞!50款主流殺軟均被騙過
超級馬裏奧RUN首周下載達3700萬 任天堂股票卻意外5連跌
壓縮軟件用戶群體中常有WinRAR與7-Zip的壓嚴重優劣之爭,然而最近曝光的縮文一項底層漏洞卻讓所有用戶同時陷入危機。
網絡安全公司Bombadil Systems的漏洞流殺研究員Chris Aziz發現並曝光了一個名為“Zombie ZIP”的嚴重安全漏洞,目前VirusTotal上的款主50款主流殺毒引擎均無法識別此類有問題的ZIP文件。
該漏洞利用了壓縮文件底層邏輯的軟均缺陷,無論用戶使用哪款解壓縮工具,被騙隻要打開一個經過特殊篡改的壓嚴重惡意ZIP包並點擊其中的文件,黑客便能執行代碼並奪取係統控製權。縮文
該漏洞的漏洞流殺核心在於對ZIP文件標頭的偽造,研究指出,款主大多數防毒引擎在掃描壓縮包時會盲目信任其中的軟均“Method”(壓縮方式)字段。
黑客特意將該字段設為代表未壓縮狀態的被騙0,誘導防毒引擎認為文件處於原始存儲模式而跳過解壓掃描,壓嚴重僅讀取到一堆混亂的縮文"壓縮噪音",根本無法識別夾帶的漏洞流殺惡意程序特征碼。
與此同時,黑客針對WinRAR、7-Zip等工具的報錯機製,故意將CRC校驗值設為未壓縮狀態下的數值,卻在ZIP文件內內嵌入自定義DEFLATE算法加載器,令解壓工具直接無視偽造的文件頭,釋放隱藏的惡意代碼。
這種雙重欺騙手法實現了近乎完美的隱身效果,殺毒軟件誤判文件安全,解壓工具則正常釋放惡意程序,用戶點擊執行即中招。
電腦緊急應變小組協調中心(CERT/CC)已為該漏洞分配編號CVE-2026-0866,並指出其與20多年前影響早期ESET殺毒軟件的CVE-2004-0935漏洞高度相似。
CERT/CC警告,防毒引擎不應盲目信任ZIP文件的Method標頭,必須將壓縮欄位與實際資料進行交叉驗證,並增設機製識別結構異常的壓縮包。
在廠商發布補丁前,用戶對待來曆不明的ZIP文件需格外謹慎,切勿輕易點擊內部任何文件。

希望以上內容對您有幫助。
《我的世界:故事模式》第二季2017年7月上市
《ABZU》登陸Xbox One平台 官方公布最新宣傳預告片
LOL男爵領域活動地址 呼朋喚友會聚男爵送限定皮膚
《勇者鬥惡龍11》即將發售 超半數玩家選擇PS4平台
R星不信任任天堂 《荒野大鏢客2》將不會登陸switch
重裝突襲登陸Steam平台 目前購買享85折優惠
京阿尼動畫公司社長八田英明去世 享年76歲
超級馬裏奧跑酷人氣劇降 App排行跌出前50
全新動畫《星球大戰 摩爾:暗影領主》預告發布!定檔26年4月6日
《藍色反射:幻舞少女之劍》上市宣傳片公布 跟ff15聯動
-
Seedance 2.0被讚地表最強視頻生成工具!人人成導演
-
最新獨立遊戲‘樂園 Rakuen’上架Steam
-
《火影忍者》真人改編版劇本完成 26年底正式開拍
-
《風起雲湧2》配置要求公布 售價66不支持中文
-
全球智能手機存量排名:每4台手機就有1台是iphoness
-
《假麵騎士》誕生55周年 電影新策劃特別倒計時發布
-
《女神異聞錄3》劇場版動畫首章今晚7點免費播出
-
穀歌服軟禁止旗下AI工具生成迪士尼形象 去年被迪士尼警告
-
《趕盡殺絕VR》完整版發布 本周更新修複BUG
-
經典角色被魔改!《寶可夢》初代電影英文版顛覆超夢形象引爭議
-
曝《蜘蛛俠:嶄新之日》將出現超過九名反派
-
《獵人:荒野的呼喚》2017年初發售 多人捕獵樂趣大
《死亡擱淺》過場動畫與角色預告 發售日期即將公布







